Pubblicato il 2026-08-03 · Fonte: NVD NIST
È stata scoperta una vulnerabilità nella funzione s2s.enable_echo_server del file /cgi-bin/glc del componente s2s.so Native Plugin di GL-iNet GL-MT3000, versioni fino a 4.4.5. La manipolazione dell'argomento 'port' può portare a iniezioni di comandi. La vulnerabilità, identificata come CVE-2026-18614, ha un punteggio CVSS di 9.8, classificata come critica. Non ci sono segnalazioni di sfruttamento attivo, ma l'exploit è stato reso pubblico. Il vendor è stato informato e ha confermato l'esistenza della vulnerabilità.
Un attaccante potrebbe sfruttare questa vulnerabilità per eseguire comandi arbitrari sul sistema GL-iNet GL-MT3000, potenzialmente portando a un controllo completo del dispositivo. I sistemi a rischio sono quelli che utilizzano la versione del software fino a 4.4.5. La natura remota della vulnerabilità la rende particolarmente pericolosa, poiché gli attaccanti non necessitano di accesso fisico al dispositivo per sfruttarla.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il software del dispositivo alla versione più recente disponibile, se il vendor ha rilasciato una patch. In assenza di una patch specifica, è importante adottare pratiche di sicurezza generali, come limitare l'accesso al dispositivo e monitorare le attività sospette. Inoltre, è fondamentale mantenere il dispositivo e il suo software sempre aggiornati con le ultime patch di sicurezza.
La vulnerabilità CVE-2026-18614 è una vulnerabilità di iniezione di comandi che colpisce le versioni di GL-iNet GL-MT3000 fino a 4.4.5, consentendo agli attaccanti di eseguire comandi arbitrari sul dispositivo.
La vulnerabilità CVE-2026-18614 ha un punteggio CVSS di 9.8, che la classifica come critica.
Per proteggersi, è consigliabile aggiornare il software del dispositivo alla versione più recente disponibile e adottare pratiche di sicurezza generali, come limitare l'accesso al dispositivo e monitorare le attività sospette.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.